--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

К вопросу о DNS

Сисадминское
13
17
С друзьями на NN.RU
В социальных сетях
Поделиться
Зашёл у нас тут как-то с кем-то разговор по поводу того, какие айпишники следует прописывать клиенту - наших провайдеров или гугловские.
Ну типа до прова меньше хопов, они надёжнее...

Заинтересовался я этой темой и вот что выяснил.

Стандарт DNS имеет большие проблемы с безопасностью. В связи с чем был принят новый стандарт DNSSEC. Но переход на него осуществляется медленно и постепенно. До сих пор.

Так вот, к вопросу о надёжности и безопасности - серваки нашей всеми горячо любимой ВоблыЦеликом этому стандарту не соответствуют и проверку безопасности не проходят. В отличие от гугловских. По поводу остальных провов - проверяйте сами. Утилиту для проверки можно скачать здесь:

www.dnssec-tools.org/download/
Скриншот в комплекте
anselm
15.04.2012
да это и понятно. гугл будет посерьезнее, люди там в теме сетевых технологии, разбираются куда лучше горемастеров из воблы и еще других аналогичных контор.
что же касается стабильности.. грех жаловаться, все ок)
Не успел добавить второй скриншот. Вот тест Гугла --->
Hrukyn
15.04.2012
Афраний, ну вы причину от следствия отличайте уже. Одно дело, когда резольвер отстоит от сервера на дюжину хопов, что увеличивает вероятность промежуточного злоумышленника. И совсем другое, когда между ними один хоп.

ЗЫ. 90% резольверов DNSSEC не понимают, поэтому им - до лампочки.
Отстали Вы от жизни, батенька
90% резолверов DNSSEC понимают.
100% резолверов в зоне .com и корневые серверы DNSSEC понимают. А нашим недопровайдерам в зоне .ru - до лампочки. Пока до лампочки.

З.Ы. ENT (Essential NetTools) ещё попробуйте, кстати - хорошая штука, особенно для скана тех, кто подключен к тому же шлюзу, что и Вы. К вопросу о количестве хопов...

Обсуждалось несколько лет назад здесь:
sysadmin.mail.ru/
Афраний писал(а)
нашим недопровайдерам в зоне .ru - до лампочки. Пока до лампочки.

зону .ру собрались в этом году "подписывать". вот тогда и будет хоть какое-то "шевеление".
Hrukyn
15.04.2012
Афраний писал(а)
Отстали Вы от жизни, батенька 90% резолверов DNSSEC понимают.

Мне кажется, вы не вполне понимаете, что такое резольвер. Резольвер - это, в нашем случае, клиентский хост. 90% резольверов - это винда, под виндой DNSSEC - это только семерка. Насчет линукса не особо в курсе, но это сути не меняет.

100% резолверов в зоне .com и корневые серверы DNSSEC понимают.

Мне зона com - до лампочки. Пока зона ru не подписана, говорить о преимуществах DNSSEC вообще смысла нет.

З.Ы. ENT (Essential NetTools) ещё попробуйте,

Спасибо, очень великодушно с вашей стороны, но я этот пакет и так юзаю с начала 00-х.
Резолвер в данном случае - это тот хост, который резолвит имена хостов в айпишники и обратно. То есть собственно говоря DNS-сервер.

Клиент собственно просто показывает сообщение от сервера: авторизованный ответ или нет. Соответственно, доверия к неавторизованным хостам - меньше. Ибо данные, полученные с DNS-сервера могут быть подделаны с целью перенаправления на другой хост.

У меня ХР, так она по команде nslookup тоже показывает: "Non-authoritative answer". Так что не надо про семёрку...

А в инете, я думаю, количество DNS-серверов под виндой не так уж и велико. Но если они и есть - то DNSSEC у них должен 100% поддерживаться. Ща погуглил - да, кривовато но даже W2K3S это может.
Как-то так:
serverfault.com/questions/134381/windows-2003-dns-server-and-dns-sec
Hrukyn
15.04.2012
Афраний писал(а)
Резолвер в данном случае - это тот хост, который резолвит имена хостов в айпишники и обратно. То есть собственно говоря DNS-сервер.

Резольвер - это, вообще-то, клиент. И даже наличие рекурсивных запросов этого не отменяет.

Клиент собственно просто показывает сообщение от сервера: авторизованный ответ или нет. Соответственно, доверия к неавторизованным хостам - меньше.

Дело не в "авторизованный-неавторизованный", а может клиент проверить подпись или нет.
Давайте говорить, исходя из контекста.
глагол to resolve - разрешать.
-er на конце - означает, что существительное - производное от глагола. Совершающий действие.
грубо говоря, резолвер - это "разрешитель" по нашему.
Подразумеваются средства, разрешающие доменные имена.

И в данном контексте разрешаются они именно на серверах (хотя таки-да, средствами клиента).

Так вот: если серверы такую функцию не поддерживают - клиент однозначно проверить подпись НЕ МОЖЕТ.

И речь сейчас о том, чтобы 100 процентов серверов эту функцию ПОДДЕРЖИВАЛИ. О клиентах пока речи не идёт (ну да, ключевое слово "ПОКА").

В данной утилите в строке с надписью "Click to add a new resolver address" предлагается ввести адрес DNS-сервера. Сервера, а не клиента.
Hrukyn
16.04.2012
Афраний писал(а)
Так вот: если серверы такую функцию не поддерживают - клиент однозначно проверить подпись НЕ МОЖЕТ.

Именно поэтому от DNSSEC толку на данный момент немного. А если смотреть с точки зрения риск-менеджемента, то наибольшую угрозу представляют вовсе не "левые" ДНС-ответы, а уязвимости браузеров, флеш-плееров, всякие трояны и проч. бня. А ваши претензии к тормознутой ВТ станут обоснованы после того, как будет внедрена поддержка DNSSEC на уровне зоны ru.
Всё верно.
Только две поправки:
1. "Левые DNS-ответы" тоже являются своего рода уязвимостью.
2. А почему она, собственно говоря, не внедрена до сих пор?

То что ВТ - это частный случай, спорить не буду.
zormax
15.04.2012
Я сейчас NortonDNS гоняю как тест:
www.nn.ru/community/gorod/internet/?do=read&thread=2190547&topic_id=48262186
а што такое DNS?
Да магазин такой с китайскими продавцами.
ааааа, вона чево.... Ну тогда ХВ!
Воистину!
:)))
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Форум Тема (Автор) Последний ответ Ответов
Принтер лазерный HEWLETT PACKARD HP-6L

Принтер лазерный HEWLETT PACKARD HP-6L Отправка в регионы после оплаты. 3штуки БУ. Внешний вид из магазина простояли на складе...
Цена: 4 500 руб.

Сетевой фильтр APC Surge Arrest

Сетевой фильтр APC Surge Arrest для радиолюбителя.и не только Отправка в регионы после оплаты. ЦЕНА 3000 руб. В рабочем состоянии....
Цена: 3 000 руб.

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9 Отправка в регионы после оплаты. Продаются сразу обе. Цена за обе 2000 руб....
Цена: 1 000 руб.

Материнские платы на запчасти и не только

Материнские платы на запчасти и не только Материнские платы и другие комплектующие Отправка в регионы после оплаты. Транспортной...
Цена: 3 000 руб.